Показано с 1 по 5 из 5.

Kernel RootKit (заявка № 21451)

  1. #1
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    2
    Вес репутации
    32

    Question Kernel RootKit

    Добрый день!

    AVZ выдает такое:

    1.2 Поиск перехватчиков API, работающих в KernelMode
    Драйвер успешно загружен
    SDT найдена (RVA=084700)
    Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
    SDT = 8055B700
    KiST = 80504420 (284)
    Функция NtCreateKey (29) перехвачена (8062252E->F72890E0), перехватчик spuc.sys
    Функция NtEnumerateKey (47) перехвачена (80622D6E->F72A6CA2), перехватчик spuc.sys
    Функция NtEnumerateValueKey (49) перехвачена (80622FD8->F72A7030), перехватчик spuc.sys
    Функция NtOpenKey (77) перехвачена (806238C4->F72890C0), перехватчик spuc.sys
    Функция NtQueryKey (A0) перехвачена (80623BE8->F72A710, перехватчик spuc.sys
    Функция NtQueryValueKey (B1) перехвачена (806205E8->F72A6F8, перехватчик spuc.sys
    Функция NtSetValueKey (F7) перехвачена (80620BEE->F72A719A), перехватчик spuc.sys
    После выполнения поиска и нейтрализации пропадает до перезагрузки, после перезагрузки появляется вновь меня название на sp??.sys
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    967
    то что вы выделили красным- это проделки вашего эмулятора дисков( алкоголя).волноваться по этому поводу не следует.
    Вы случаем IceSword устанавливали в систему?


    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\umonit.exe','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\SjyPkt.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\IsDrv122.sys','');
    BC_ImportALL;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать весь карантин согласно приложения 3 правил .
    Загружать по ссылке:http://virusinfo.info/upload_virus.php?tid=21451

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    AVZ у Вас подозревает наличие файлового вируса.
    После скрипта от drongo и когда пришлете карантин, выполните еще такой скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    QuarantineFile('C:\Program Files\Total Commander\Utilites\SFX Tool\Upack.exe','');
    QuarantineFile('C:\gamez\BioShock\bioshockFOV.exe','');
    QuarantineFile('C:\Downloads\Smartphone\CompanionLink\CompanionLink.Pro.v2.0.2645\cl_kg.exe','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=21451 ).
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  5. #4
    Junior Member Репутация
    Регистрация
    13.04.2008
    Сообщений
    2
    Вес репутации
    32
    Цитата Сообщение от drongo Посмотреть сообщение
    то что вы выделили красным- это проделки вашего эмулятора дисков( алкоголя).волноваться по этому поводу не следует.
    Вы случаем IceSword устанавливали в систему?
    Да установил IceSword, долго потом искал откуда IsDrv122.sys берется.
    Алкоголь и даемон тулс удалил, этот sp??.sys остался

    Добавлено через 30 секунд

    Цитата Сообщение от kps Посмотреть сообщение
    AVZ у Вас подозревает наличие файлового вируса.
    После скрипта от drongo и когда пришлете карантин, выполните еще такой скрипт в AVZ:

    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=21451 ).
    выполнил и выслал.
    Последний раз редактировалось h2lord; 13.04.2008 в 13:25. Причина: Добавлено

  6. #5
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,536
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 9
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) h2lord, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Linux kernel-2.6.24
      От Синауридзе Александр в разделе Linux
      Ответов: 1
      Последнее сообщение: 09.02.2008, 22:20
    2. Подозрения на RootKit (перехватчики Kernel Mode)
      От alex_2007 в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 11.10.2007, 12:25
    3. Rootkit kernel mode+backdoor
      От Ihateviruses!!! в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 02.08.2007, 19:55
    4. kernel.exe как избавиться?
      От booh в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 17.05.2007, 23:09
    5. Kernel PS v0.4
      От Geser в разделе Другие программы по безопасности
      Ответов: 15
      Последнее сообщение: 11.12.2006, 01:06

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00292 seconds with 22 queries